Gateway

Sicherheitsüberprüfungen

openclaw security audit gibt strukturierte Befunde aus, die nach checkId gruppiert sind. Diese Seite ist der Referenzkatalog für diese IDs. Das allgemeine Bedrohungsmodell und Hinweise zur Absicherung finden Sie unter Sicherheit.

Einige Prüfungen werden nur mit openclaw security audit --deep ausgeführt: Scans von Plugin-/Skill-Code (plugins.code_safety*, skills.code_safety*) und Prüfungen durch aktive Gateway-Sondierung (gateway.probe_*). Alle anderen Prüfungen in dieser Tabelle werden mit einem einfachen openclaw security audit ausgeführt.

Eine Schweregradangabe wie warn/critical bedeutet, dass dieselbe checkId je nach Konfiguration auf einer der beiden Stufen ausgegeben werden kann (beispielsweise abhängig davon, ob das Gateway aus der Ferne erreichbar ist). Besonders aussagekräftige Werte, die in realen Bereitstellungen am wahrscheinlichsten auftreten (nicht vollständig):

checkId Schweregrad Warum dies wichtig ist Primärer Schlüssel/Pfad für die Behebung Automatische Behebung
fs.state_dir.perms_world_writable kritisch Andere Benutzer/Prozesse können den gesamten OpenClaw-Zustand ändern Dateisystemberechtigungen für ~/.openclaw ja
fs.state_dir.perms_group_writable Warnung Gruppenbenutzer können den gesamten OpenClaw-Zustand ändern Dateisystemberechtigungen für ~/.openclaw ja
fs.state_dir.perms_readable Warnung Das Zustandsverzeichnis ist für andere lesbar Dateisystemberechtigungen für ~/.openclaw ja
fs.state_dir.symlink Warnung Das Ziel des Zustandsverzeichnisses wird zu einer weiteren Vertrauensgrenze Dateisystemlayout des Zustandsverzeichnisses nein
fs.config.perms_writable kritisch Andere können Authentifizierungs-/Tool-Richtlinien bzw. die Konfiguration ändern Dateisystemberechtigungen für ~/.openclaw/openclaw.json ja
fs.config.symlink Warnung Über symbolische Links eingebundene Konfigurationsdateien werden beim Schreiben nicht unterstützt und fügen eine weitere Vertrauensgrenze hinzu durch eine reguläre Konfigurationsdatei ersetzen oder OPENCLAW_CONFIG_PATH auf die tatsächliche Datei verweisen lassen nein
fs.config.perms_group_readable Warnung Gruppenbenutzer können Konfigurationstoken/-einstellungen lesen Dateisystemberechtigungen für die Konfigurationsdatei ja
fs.config.perms_world_readable kritisch Die Konfiguration kann Token/Einstellungen offenlegen Dateisystemberechtigungen für die Konfigurationsdatei ja
fs.config_include.perms_writable kritisch Die Konfigurations-Include-Datei kann von anderen geändert werden Berechtigungen der in openclaw.json referenzierten Include-Datei ja
fs.config_include.perms_group_readable Warnung Gruppenbenutzer können eingebundene Geheimnisse/Einstellungen lesen Berechtigungen der in openclaw.json referenzierten Include-Datei ja
fs.config_include.perms_world_readable kritisch Eingebundene Geheimnisse/Einstellungen sind weltweit lesbar Berechtigungen der in openclaw.json referenzierten Include-Datei ja
fs.auth_profiles.perms_writable kritisch Andere können gespeicherte Modell-Anmeldedaten einschleusen oder ersetzen Berechtigungen für agents/<agentId>/agent/auth-profiles.json ja
fs.auth_profiles.perms_readable Warnung Andere können API-Schlüssel und OAuth-Token lesen Berechtigungen für agents/<agentId>/agent/auth-profiles.json ja
fs.credentials_dir.perms_writable kritisch Andere können den Kopplungs-/Anmeldedatenzustand von Kanälen ändern Dateisystemberechtigungen für ~/.openclaw/credentials ja
fs.credentials_dir.perms_readable Warnung Andere können den Anmeldedatenzustand von Kanälen lesen Dateisystemberechtigungen für ~/.openclaw/credentials ja
fs.sessions_store.perms_readable Warnung Andere können Sitzungstranskripte/-metadaten lesen Berechtigungen des Sitzungsspeichers ja
fs.log_file.perms_readable Warnung Andere können bereinigte, aber weiterhin sensible Protokolle lesen Berechtigungen der Gateway-Protokolldatei ja
fs.synced_dir Warnung Zustand/Konfiguration in iCloud/Dropbox/Drive erweitert die Offenlegung von Token/Transkripten Konfiguration/Zustand aus synchronisierten Ordnern verschieben nein
gateway.bind_no_auth kritisch Remote-Bindung ohne gemeinsames Geheimnis gateway.bind, gateway.auth.* nein
gateway.loopback_no_auth kritisch Über Reverse-Proxy bereitgestelltes Loopback kann unauthentifiziert werden gateway.auth.*, Proxy-Einrichtung nein
gateway.trusted_proxies_missing Warnung Reverse-Proxy-Header sind vorhanden, gelten jedoch nicht als vertrauenswürdig gateway.trustedProxies nein
gateway.http.no_auth Warnung/kritisch Gateway-HTTP-APIs sind mit auth.mode="none" erreichbar gateway.auth.mode, gateway.http.endpoints.*, plugins.entries.admin-http-rpc nein
gateway.http.session_key_override_enabled Information Aufrufer der HTTP-API können sessionKey überschreiben gateway.http.allowSessionKeyOverride nein
gateway.tools_invoke_http.dangerous_allow Warnung/kritisch Aktiviert gefährliche Tools über die HTTP-API für Eigentümer-/Administratoraufrufer erneut gateway.tools.allow nein
gateway.nodes.allow_commands_dangerous Warnung/kritisch Aktiviert weitreichende Node-Befehle (Desktop-Eingabe/Kamera/Bildschirm/Kontakte/Kalender/SMS) gateway.nodes.commands.allow nein
gateway.nodes.deny_commands_ineffective Warnung Musterartige Ablehnungseinträge stimmen nicht mit Shell-Text oder Gruppen überein gateway.nodes.commands.deny nein
gateway.tailscale_funnel kritisch Offenlegung im öffentlichen Internet gateway.tailscale.mode nein
gateway.tailscale_serve Information Die Tailnet-Offenlegung ist über Serve aktiviert gateway.tailscale.mode nein
gateway.control_ui.allowed_origins_required kritisch Nicht an Loopback gebundene Control UI ohne explizite Zulassungsliste für Browser-Ursprünge gateway.controlUi.allowedOrigins nein
gateway.control_ui.allowed_origins_wildcard Warnung/kritisch allowedOrigins=["*"] deaktiviert die Zulassungsliste für Browser-Ursprünge gateway.controlUi.allowedOrigins nein
gateway.control_ui.host_header_origin_fallback Warnung/kritisch Aktiviert den Host-Header-Ursprungs-Fallback (Abschwächung des Schutzes gegen DNS-Rebinding) gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback nein
gateway.control_ui.insecure_auth Warnung Kompatibilitätsschalter für unsichere Authentifizierung ist aktiviert gateway.controlUi.allowInsecureAuth nein
gateway.control_ui.device_auth_disabled kritisch Die außer Betrieb genommene Migration zur Umgehung der Geräteauthentifizierung erlaubt weiterhin Zugriff zur Problembehebung Kopplung Secure this browser abschließen (gateway.controlUi.deviceAuthMigration-Zustand) nein
gateway.real_ip_fallback_enabled Warnung/kritisch Das Vertrauen in den X-Real-IP-Fallback kann bei einer Proxy-Fehlkonfiguration die Fälschung der Quell-IP ermöglichen gateway.allowRealIpFallback, gateway.trustedProxies nein
gateway.token_too_short Warnung Ein kurzes gemeinsames Token ist leichter durch Brute-Force zu erraten gateway.auth.token nein
gateway.auth_no_rate_limit Warnung Offenliegende Authentifizierung ohne Ratenbegrenzung erhöht das Brute-Force-Risiko gateway.auth.rateLimit nein
gateway.trusted_proxy_auth kritisch Die Proxy-Identität wird nun zur Authentifizierungsgrenze gateway.auth.mode="trusted-proxy" nein
gateway.trusted_proxy_no_proxies kritisch Die Authentifizierung über einen vertrauenswürdigen Proxy ohne vertrauenswürdige Proxy-IPs ist unsicher gateway.trustedProxies nein
gateway.trusted_proxy_no_user_header kritisch Die Authentifizierung über einen vertrauenswürdigen Proxy kann die Benutzeridentität nicht sicher auflösen gateway.auth.trustedProxy.userHeader nein
gateway.trusted_proxy_no_allowlist Warnung Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert jeden authentifizierten vorgelagerten Benutzer gateway.auth.trustedProxy.allowUsers nein
gateway.trusted_proxy_allow_loopback Warnung Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert explizit zugelassene Loopback-Proxy-Quellen gateway.auth.trustedProxy.allowLoopback nein
gateway.probe_auth_secretref_unavailable Warnung Tiefenprüfung konnte Auth-SecretRefs in diesem Befehlspfad nicht auflösen Auth-Quelle der Tiefenprüfung / Verfügbarkeit der SecretRef nein
gateway.probe_failed Warnung Live-Prüfung des Gateway fehlgeschlagen (nur --deep) Erreichbarkeit/Authentifizierung des Gateway nein
discovery.mdns_full_mode Warnung/kritisch Der vollständige mDNS-Modus kündigt cliPath-/sshPort-Metadaten im lokalen Netzwerk an discovery.mdns.mode, gateway.bind nein
config.insecure_or_dangerous_flags Warnung Ein unsicheres/gefährliches Debug-Flag ist aktiviert im Befunddetail genannter Schlüssel nein
security.audit.suppressions.active Info Die Audit-Ausgabe enthält konfigurierte Unterdrückungen und kann gefiltert sein security.audit.suppressions nein
config.secrets.gateway_password_in_config Warnung Das Gateway-Passwort wird direkt in der Konfiguration gespeichert gateway.auth.password nein
config.secrets.hooks_token_in_config Warnung Das Hook-Bearer-Token wird direkt in der Konfiguration gespeichert hooks.token nein
hooks.token_reuse_gateway_token kritisch Das Hook-Ingress-Token entsperrt auch die Gateway-Authentifizierung hooks.token, gateway.auth.token, gateway.auth.password nein
hooks.token_too_short Warnung Einfacherer Brute-Force-Angriff auf den Hook-Ingress hooks.token nein
hooks.default_session_key_unset Warnung Hook-Agent-Ausführungen werden auf generierte Sitzungen pro Anfrage aufgefächert hooks.defaultSessionKey nein
hooks.allowed_agent_ids_unrestricted Warnung/kritisch Authentifizierte Hook-Aufrufer können an jeden konfigurierten Agent weiterleiten hooks.allowedAgentIds nein
hooks.request_session_key_enabled Warnung/kritisch Externe Aufrufer können den sessionKey auswählen hooks.allowRequestSessionKey nein
hooks.request_session_key_prefixes_missing Warnung/kritisch Keine Beschränkung der Formen externer Sitzungsschlüssel hooks.allowedSessionKeyPrefixes nein
hooks.path_root kritisch Der Hook-Pfad ist /, wodurch Kollisionen oder Fehlleitungen beim Ingress leichter auftreten hooks.path nein
hooks.installs_unpinned_npm_specs Warnung Hook-Installationsdatensätze sind nicht an unveränderliche npm-Spezifikationen gebunden Hook-Installationsmetadaten nein
hooks.installs_missing_integrity Warnung Hook-Installationsdatensätze enthalten keine Integritätsmetadaten Hook-Installationsmetadaten nein
hooks.installs_version_drift Warnung Hook-Installationsdatensätze weichen von den installierten Paketen ab Hook-Installationsmetadaten nein
logging.redact_off Warnung Vertrauliche Werte gelangen in Protokolle/Status logging.redactSensitive ja
browser.control_invalid_config Warnung Die Browsersteuerungskonfiguration ist vor der Laufzeit ungültig browser.* nein
browser.control_no_auth kritisch Browsersteuerung ist ohne Token-/Passwortauthentifizierung zugänglich gateway.auth.* nein
browser.remote_cdp_http Warnung Remote-CDP über unverschlüsseltes HTTP bietet keine Transportverschlüsselung Browserprofil cdpUrl nein
browser.remote_cdp_private_host Warnung Remote-CDP zielt auf einen privaten/internen Host Browserprofil cdpUrl, browser.ssrfPolicy.* nein
sandbox.docker_config_mode_off Warnung Sandbox-Docker-Konfiguration ist vorhanden, aber inaktiv agents.*.sandbox.mode nein
sandbox.bind_mount_non_absolute Warnung Relative Bind-Mounts können unvorhersehbar aufgelöst werden agents.*.sandbox.docker.binds[] nein
sandbox.dangerous_bind_mount kritisch Sandbox-Bind-Mount zielt auf blockierte System-, Zugangsdaten- oder Docker-Socket-Pfade agents.*.sandbox.docker.binds[] nein
sandbox.dangerous_network_mode kritisch Das Sandbox-Docker-Netzwerk verwendet den Namespace-Beitrittsmodus host oder container:* agents.*.sandbox.docker.network nein
sandbox.dangerous_seccomp_profile kritisch Das Sandbox-seccomp-Profil schwächt die Containerisolierung agents.*.sandbox.docker.securityOpt nein
sandbox.dangerous_apparmor_profile kritisch Das Sandbox-AppArmor-Profil schwächt die Containerisolierung agents.*.sandbox.docker.securityOpt nein
sandbox.browser_cdp_bridge_unrestricted Warnung Die Sandbox-Browser-Bridge ist ohne Einschränkung des Quellbereichs zugänglich sandbox.browser.cdpSourceRange nein
sandbox.browser_container.non_loopback_publish kritisch Ein vorhandener Browser-Container veröffentlicht CDP auf Nicht-Loopback-Schnittstellen Veröffentlichungskonfiguration des Browser-Sandbox-Containers nein
sandbox.browser_container.hash_label_missing Warnung Der vorhandene Browser-Container ist älter als die aktuellen Konfigurationshash-Labels openclaw sandbox recreate --browser --all nein
sandbox.browser_container.hash_epoch_stale Warnung Der vorhandene Browser-Container ist älter als die aktuelle Browser-Konfigurationsepoche openclaw sandbox recreate --browser --all nein
sandbox.browser_container.docker_probe_timeout Warnung Zeitüberschreitung bei der Docker-Label-Prüfung für den Browser-Container Erreichbarkeit des Docker-Daemons nein
tools.exec.host_sandbox_no_sandbox_defaults Warnung exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist tools.exec.host, agents.defaults.sandbox.mode nein
tools.exec.host_sandbox_no_sandbox_agents Warnung Agentenspezifisches exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist agents.entries.*.tools.exec.host, agents.entries.*.sandbox.mode nein
tools.exec.security_full_configured Warnung/kritisch Die Host-Ausführung läuft mit security="full" tools.exec.security, agents.entries.*.tools.exec.security nein
tools.exec.agent_skill_mcp_boundary_drift Warnung Agent-Skill-Zulassungslisten sind vorhanden, während die Host-Ausführung auf MCP-Clients/-Registrierungen zugreifen kann agents.entries.*.tools.exec.*, Sandbox-/Betriebssystemisolierung, Zugangsdaten des MCP-Servers nein
tools.exec.fs_tools_disabled_but_exec_enabled Warnung Die Richtlinie für Dateisystemwerkzeuge macht die Shell-Ausführung nicht schreibgeschützt tools.deny, agents.entries.*.tools.deny, agents.*.sandbox.workspaceAccess nein
tools.exec.auto_allow_skills_enabled Warnung Ausführungsgenehmigungen vertrauen Skill-Binärdateien implizit Host-Genehmigungsdatei nein
tools.exec.allowlist_interpreter_without_strict_inline_eval Warnung Interpreter-Zulassungslisten erlauben Inline-Auswertung ohne erzwungene erneute Genehmigung tools.exec.strictInlineEval, agents.entries.*.tools.exec.strictInlineEval, Zulassungsliste für Ausführungsgenehmigungen nein
tools.exec.safe_bins_interpreter_unprofiled Warnung Interpreter-/Laufzeit-Binärdateien in safeBins ohne explizite Profile erhöhen das Ausführungsrisiko tools.exec.safeBins, tools.exec.safeBinProfiles, agents.entries.*.tools.exec.* nein
tools.exec.safe_bins_broad_behavior Warnung Werkzeuge mit umfassendem Verhalten in safeBins schwächen das Vertrauensmodell des risikoarmen stdin-Filters tools.exec.safeBins, agents.entries.*.tools.exec.safeBins nein
tools.exec.safe_bin_trusted_dirs_risky Warnung safeBinTrustedDirs enthält veränderliche oder riskante Verzeichnisse tools.exec.safeBinTrustedDirs, agents.entries.*.tools.exec.safeBinTrustedDirs nein
tools.elevated.allowFrom.<provider>.wildcard kritisch tools.elevated.allowFrom.<provider> enthält "*", wodurch jeder Absender zugelassen wird tools.elevated.allowFrom.<provider> nein
tools.elevated.allowFrom.<provider>.large Warnung Die erweiterte Zulassungsliste für <provider> enthält mehr als 25 Einträge tools.elevated.allowFrom.<provider> nein
skills.workspace.symlink_escape Warnung Der Workspace skills/**/SKILL.md wird außerhalb des Workspace-Stammverzeichnisses aufgelöst (Abweichung in der Symlink-Kette) Dateisystemstatus des Workspace skills/** nein
skills.workspace.scan_truncated Warnung Der Scan der Workspace-Skills hat vor Abschluss die Obergrenze für Verzeichnisbesuche erreicht Verzeichnisbaum der Workspace-skills/ abflachen/vereinfachen nein
plugins.extensions_no_allowlist Warnung Plugins sind ohne explizite Plugin-Zulassungsliste installiert plugins.allowlist nein
plugins.allow_phantom_entries Warnung plugins.allow führt eine ID auf, für die kein passendes Plugin installiert ist plugins.allow nein
plugins.installs_unpinned_npm_specs Warnung Datensätze im Plugin-Index sind nicht an unveränderliche npm-Spezifikationen gebunden Metadaten zur Plugin-Installation nein
plugins.installs_missing_integrity Warnung Datensätzen im Plugin-Index fehlen Integritätsmetadaten Metadaten zur Plugin-Installation nein
plugins.installs_version_drift Warnung Datensätze im Plugin-Index weichen von den installierten Paketen ab Metadaten zur Plugin-Installation nein
plugins.code_safety Warnung/kritisch Der Plugin-Code-Scan hat verdächtige oder gefährliche Muster gefunden (nur --deep) Plugin-Code / Installationsquelle nein
plugins.code_safety.entry_path Warnung Der Plugin-Einstiegspfad verweist auf versteckte oder node_modules Speicherorte Plugin-Manifest entry nein
plugins.code_safety.entry_escape kritisch Der Plugin-Einstieg verlässt das Plugin-Verzeichnis Plugin-Manifest entry nein
plugins.code_safety.manifest_parse_error Warnung Das Plugin-Manifest konnte während des Codesicherheitsscans nicht geparst werden Plugin-Manifestdatei nein
plugins.code_safety.scan_failed Warnung Der Plugin-Code-Scan konnte nicht abgeschlossen werden (nur --deep) Plugin-Pfad / Scanumgebung nein
plugins.<pluginId>.security_audit_failed Warnung Ein Plugin-eigener Prüfer für Sicherheitsaudits hat einen Fehler ausgelöst Prüfer für Sicherheitsaudits dieses Plugins nein
skills.code_safety Warnung/kritisch Metadaten/Code des Skill-Installationsprogramms enthalten verdächtige oder gefährliche Muster (nur --deep) Skill-Installationsquelle nein
skills.code_safety.scan_failed Warnung Der Skill-Code-Scan konnte nicht abgeschlossen werden (nur --deep) Skill-Scanumgebung nein
channels.discord.allowlisted_groups.broad_members Warnung Zugelassene Discord-Guild-/Kanalziele unterliegen keiner Mitglieder- oder Rollenbeschränkung channels.discord.guilds.*.users/roles, kanalbezogenes users/roles nein
security.exposure.open_channels_with_exec Warnung/kritisch Freigegebene/öffentliche Räume können Agents mit aktivierter Befehlsausführung erreichen channels.*.dmPolicy, channels.*.groupPolicy, tools.exec.*, agents.entries.*.tools.exec.* nein
security.exposure.open_groups_with_elevated kritisch Offene Direktnachrichten/Gruppen und erweiterte Tools erzeugen Prompt-Injection-Pfade mit hoher Auswirkung DM-Richtlinienpfade auf oberster oder untergeordneter Ebene, Kontoüberschreibungen, channels.*.groupPolicy nein
security.exposure.open_groups_with_runtime_or_fs kritisch/Warnung Offene Direktnachrichten/Gruppen können ohne Sandbox-/Workspace-Schutzvorkehrungen auf Befehls-/Datei-Tools zugreifen DM-/Gruppenrichtlinienpfade, tools.profile/deny, tools.fs.workspaceOnly, agents.*.sandbox.mode nein
security.exposure.open_groups_with_control_plane_tools kritisch Offene Direktnachrichten/Gruppen können auf Gateway-/Cron-Control-Plane-Tools zugreifen DM-/Gruppenrichtlinienpfade, tools.allow, tools.alsoAllow, tools.profile, gateway, cron nein
security.trust_model.multi_user_heuristic Warnung Die Konfiguration wirkt wie eine Mehrbenutzerkonfiguration, während das Vertrauensmodell des Gateways auf einen persönlichen Assistenten ausgelegt ist Vertrauensgrenzen trennen oder Absicherung für mehrere Benutzer (sandbox.mode, Tool-Verweigerung/Workspace-Bereichsbegrenzung) nein
tools.profile_minimal_overridden Warnung Agent-Überschreibungen umgehen das globale Minimalprofil agents.entries.*.tools.profile nein
plugins.tools_reachable_permissive_policy Warnung Erweiterungs-Tools sind in freizügigen Kontexten erreichbar tools.profile + Tool-Zulassung/Verweigerung nein
models.legacy Warnung Veraltete Modellfamilien sind weiterhin konfiguriert Modellauswahl nein
models.weak_tier Warnung Konfigurierte Modelle liegen unterhalb der derzeit empfohlenen Stufen Modellauswahl nein
models.small_params kritisch/Info Kleine Modelle und unsichere Tool-Oberflächen erhöhen das Injection-Risiko Modellauswahl + Sandbox-/Tool-Richtlinie nein
channels.<provider>.dm.open kritisch Die DM-Richtlinie von <provider> ist "open"; jeder kann dem Bot eine Direktnachricht senden channels.<provider>.dmPolicy, .allowFrom nein
channels.<provider>.dm.open_invalid Warnung dmPolicy="open" ohne "*" in allowFrom ist inkonsistent channels.<provider>.allowFrom nein
channels.<provider>.dm.scope_main_multiuser Warnung Mehrere Absender von Direktnachrichten teilen sich derzeit die Hauptsitzung session.dmScope nein
channels.<provider>.allowFrom.dangerous_name_matching_enabled Info dangerouslyAllowNameMatching aktiviert erneut die veränderliche Absenderzuordnung anhand von Name/E-Mail/Tag dangerouslyAllowNameMatching deaktivieren, stabile Absender-IDs verwenden nein
channels.<provider>.account.read_only_resolution Warnung Ein Kanalkonto konnte für die Prüfung nicht vollständig aufgelöst werden (fehlendes Secret/Gateway) sicherstellen, dass referenzierte Secrets auflösbar sind, oder die Prüfung anhand eines Live-Gateway-Snapshots ausführen nein
channels.<provider>.warning.<n> Info/Warnung/kritisch Provider-spezifische Sicherheitswarnung, klassifiziert anhand frei formulierten Plugin-Texts siehe Befunddetails nein
summary.attack_surface Info Zusammenfassende Übersicht über Authentifizierungs-, Kanal-, Tool- und Expositionsstatus mehrere Schlüssel (siehe Befunddetails) nein

channels.<provider>.*- und tools.elevated.allowFrom.<provider>.*-checkIds werden pro konfiguriertem Kanal/Provider generiert. Daher ist <provider> in der tatsächlichen Ausgabe eine echte Kanal-ID (zum Beispiel telegram, discord) und keine Literalzeichenfolge.

Verwandte Themen

Was this useful?
Auf dieser Seite

Auf dieser Seite